Splunk ha pubblicato l'advisory SVD-2026-0603 il 10 giugno 2026 per CVE-2026-20253, una vulnerabilità pre-autenticazione nel servizio PostgreSQL sidecar di Splunk Enterprise. Con CVSS 9.8, exploitation confermata in the wild e inserimento nel catalogo CISA KEV, le agenzie federali civili statunitensi hanno ricevuto una deadline di tre giorni per la patch. L'evento solleva una contraddizione operativa: lo strumento che le organizzazioni usano per vedere gli attacchi può diventare il canale d'ingresso dell'attaccante.
- CVE-2026-20253 ha CVSS 9.8 ed è classificata CWE-306 (missing authentication) nel servizio PostgreSQL sidecar di Splunk Enterprise.
- Gli endpoint vulnerabili
/v1/postgres/recovery/backupe/v1/postgres/recovery/restorepermettono file write arbitrario senza autenticazione, scalabile a RCE. - Splunk ha confermato exploitation in the wild l'8 giugno 2026, con CISA che ha imposto alle agenzie federali una deadline di patch al 21 giugno 2026.
- Le versioni vulnerabili sono Splunk Enterprise 10.2.0-10.2.3 e 10.0.0-10.0.6; le fix sono 10.2.4+ e 10.0.7+; Splunk Cloud non è impattata.
Il meccanismo: da endpoint senza autenticazione a RCE
La vulnerabilità risiede in un servizio PostgreSQL "sidecar" introdotto in Splunk Enterprise per supportare funzionalità di Edge Processor, OpAmp e pipeline SPL2. Secondo l'analisi tecnica pubblicata da watchTowr Labs il 12 giugno 2026, l'endpoint REST esposto non richiede autenticazione. L'exploit sfrutta un'iniezione nel parametro hostaddr, la funzione lo_export di PostgreSQL per la scrittura di file arbitrari, la lettura del file .pgpass e la sovrascrittura del modulo Python ssg_enable_modular_input.py per ottenere esecuzione di codice remota.
La catena è stata dimostrata da Alex Hordijk (hordalex), che ha scoperto la vulnerabilità, e pubblicata da Piotr Bazydlo e Yordan Ganchev di watchTowr Labs. La demo mostra un percorso da file write a RCE pre-autenticazione in quattro passi. Splunk Cloud è esplicitamente esclusa dall'impatto, poiché il sidecar non è presente nell'infrastruttura cloud gestita.
"every database has auth" — watchTowr Labs (Piotr Bazydlo e Yordan Ganchev), citato da tech-insider.org, riferendosi all'anomalia di un servizio PostgreSQL esposto senza autenticazione.
Timeline: otto giorni dal disclosure alla corsa delle agenzie federali
Splunk ha rilasciato l'advisory SVD-2026-0603 il 10 giugno 2026. Il 12 giugno watchTowr Labs ha pubblicato l'analisi tecnica completa con proof-of-concept. Due giorni dopo, il 18 giugno, Splunk PSIRT ha confermato "limited exploitation of this vulnerability", secondo la citazione riportata da The Hacker News. Nello stesso giorno, CISA ha inserito CVE-2026-20253 nel catalogo KEV con deadline per le agenzie federali civili fissata al 21 giugno 2026 — un intervallo di tre giorni sotto il Binding Operational Directive 26-04.
La conferma di exploitation in the wild e la deadline CISA sono riportate sia da tech-insider.org che da The Hacker News. La presenza specifica di CVE-2026-20253 nel catalogo CISA KEV non è stata verificata direttamente nel testo fornito della fonte cisa.gov, ma è corroborata dalle due fonti editoriali convergenti.
Versioni affette, fix e workaround con degradazione funzionale
Secondo tech-insider.org e The Hacker News, le versioni vulnerabili sono Splunk Enterprise 10.2.0, 10.2.1, 10.2.2, 10.2.3 e 10.0.0, 10.0.1, 10.0.2, 10.0.3, 10.0.4, 10.0.5, 10.0.6. Il branch 10.4.x non è affetto. Le versioni 9.4.x e precedenti sono escluse perché il sidecar PostgreSQL non è presente.
Le release che correggono la vulnerabilità sono la 10.2.4 e successive nel branch 10.2, e la 10.0.7 e successive nel branch 10.0. Su AWS il sidecar è abilitato di default, il che espone le installazioni out-of-the-box se non riconfigurate. L'unico workaround documentato consiste nel disabilitare il sidecar con la direttiva [postgres] disabled = true in server.conf, con perdita delle funzionalità Edge Processor, OpAmp e pipeline SPL2.
Cosa fare adesso
Per gli amministratori che gestiscono Splunk Enterprise on-premise o su AWS, le azioni prioritarie sono quattro. Aggiornare alle versioni 10.2.4+ o 10.0.7+ dove disponibili. Verificare la presenza del servizio sidecar PostgreSQL nelle installazioni 10.0.x e 10.2.x. Se la patch non è immediatamente applicabile, disabilitare il sidecar con il parametro documentato, accettando la degradazione funzionale. Monitorare i log per accessi agli endpoint /v1/postgres/recovery/backup e /v1/postgres/recovery/restore che precedano la disponibilità del fix.
Il contesto Cisco e la pressione sulla sicurezza post-acquisizione
L'acquisizione di Splunk da parte di Cisco per circa 28 miliardi di dollari, completata in un momento precedente all'evento secondo quanto riportato da SecurityWeek, pone la vulnerabilità sotto una luce strategica. Cisco ha integrato Splunk come piattoformo centrale di security analytics; una zero-day pre-autenticazione nel prodotto chiave dell'acquisizione rappresenta un test di stress per le assicurazioni di sicurezza offerte ai clienti enterprise e governativi. Il numero di istanze esposte su internet non è quantificato nel dossier, né sono state rese pubbliche organizzazioni vittima o lo scope della "limited exploitation" confermata da Splunk.
La deadline di tre giorni imposta da CISA è eccezionalmente stringente anche per gli standard del catalogo KEV. Segnala una accelerazione nelle politiche di risposta federale che riduce il margine di manovra per i team di infrastruttura. Per i SOC, il rischio specifico è la cecità operativa: se il SIEM viene compromesso, l'attaccante può manipolare i dati di rilevamento o interrompere la visibilità mentre prosegue lateralmente nella rete.
Domande frequenti
Perché la deadline CISA è stata così breve?
La deadline di tre giorni al 21 giugno 2026 è stata imposta sotto il Binding Operational Directive 26-04 per le agenzie federali civili, in risposta alla conferma di exploitation in the wild di una vulnerabilità con accesso remoto e impatto elevato.
Splunk Cloud è vulnerabile?
No. Splunk Cloud è esplicitamente esclusa dall'impatto, secondo quanto riportato da The Hacker News, poiché il servizio PostgreSQL sidecar non è presente nell'infrastruttura cloud gestita.
Le versioni 9.x sono a rischio?
No. Le versioni 9.4.x e precedenti non sono affette perché il componente sidecar non è presente in quelle release.
Fonti
- https://tech-insider.org/splunk-zero-day-cve-2026-20253/
- https://advisory.splunk.com/
- https://thehackernews.com/2026/06/critical-splunk-enterprise-flaw-lets.html
- https://advisory.splunk.com/advisories
- https://www.cve.org/CVERecord?id=CVE-2026-20298
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://www.securityweek.com/cisco-completes-28-billion-acquisition-of-splunk/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.